A Empresa A cria uma função do RAM, concede permissões a ela e permite que a conta da Alibaba Cloud da Empresa B assuma essa função. Assim, a conta ou os usuários do RAM da Empresa B podem acessar os recursos da Empresa A.
Contexto
A Empresa A utiliza o serviço EventBridge e deseja delegar algumas tarefas à Empresa B.
Requisitos:
A Empresa A precisa manter a propriedade dos recursos, mas quer delegar tarefas como a publicação de eventos para a Empresa B.
A Empresa A deseja evitar alterações de permissão sempre que funcionários entrarem ou saírem da Empresa B. A Empresa B deve gerenciar o acesso de seus próprios usuários do RAM (funcionários ou aplicações) e definir permissões granulares para os recursos da Empresa A.
A Empresa A deve poder revogar o acesso da Empresa B a qualquer momento, por exemplo, caso o contrato seja encerrado.
Procedimento
-
Faça logon no console do RAM com a conta da Alibaba Cloud da Empresa A e crie uma função do RAM para a conta da Alibaba Cloud da Empresa B.
Para mais informações, consulte Create a RAM role for a trusted Alibaba Cloud account.
-
Opcional:Crie uma política personalizada para a função do RAM.
Para mais informações, consulte Create a custom policy.
O EventBridge oferece suporte a permissões no nível de recurso. Para mais detalhes, consulte Policies and examples.
-
Uma nova função do RAM não possui permissões por padrão. A Empresa A deve conceder permissões anexando uma política do sistema ou uma política personalizada.
Para mais informações, consulte Manage permissions for a RAM role.
-
Use a conta da Alibaba Cloud da Empresa B para fazer logon no console do RAM e criar um usuário do RAM.
Para mais informações, consulte Create a RAM user.
-
Conceda a política
AliyunSTSAssumeRoleAccessao usuário do RAM da Empresa B.Para mais informações, consulte Grant permissions to a RAM user.
A Empresa B precisa conceder a permissão
AliyunSTSAssumeRoleAccessao seu usuário do RAM. Isso permite que o usuário do RAM assuma a função do RAM criada pela Empresa A. -
O usuário do RAM da Empresa B agora pode acessar os recursos da Empresa A pelo console ou por chamadas de API.
Para instruções detalhadas, consulte a seção Próximos passos deste tópico.
Mais informações
Próximos passos
O usuário do RAM da Empresa B pode acessar os recursos da Alibaba Cloud da Empresa A fazendo logon no console ou chamando uma API.
-
Acesse os recursos da Empresa A pelo console
Abra o portal de logon de usuário do RAM no navegador.
-
Na página RAM User Logon, insira o nome de logon do usuário do RAM, clique em Next, insira a senha e clique em Logon.
NotaO nome de logon de um usuário do RAM deve seguir o formato
<$username>@<$AccountAlias>ou<$username>@<$AccountAlias>.onaliyun.com.<$AccountAlias>é o alias da conta. Se nenhum alias estiver definido, o ID da conta da Alibaba Cloud será usado por padrão. No console da Alibaba Cloud, passe o ponteiro sobre a foto de perfil no canto superior direito e clique em Switch Role.
Na página Switch Role, insira o Enterprise Alias ou o Default Domain da conta da Empresa A e o Role Name. Em seguida, clique em Switch.
Execute operações nos recursos da Alibaba Cloud da Empresa A.
-
Acesse os recursos da Empresa A por chamadas de API
Para acessar os recursos da Empresa A via API, inclua o AccessKeyId, o AccessKeySecret e o SecurityToken do usuário do RAM no código. O SecurityToken é um token de segurança temporário obtido do STS. Para mais informações, consulte AssumeRole.